了解 Looker (Google Cloud Core) 的合适网络配置

配置 Looker (Google Cloud Core)时,务必选择合适的网络配置,以确保无缝集成和最佳性能。本页面提供了一份指南,可帮助您在公共安全连接和各种专用连接配置之间进行选择。

网络配置注意事项

在选择网络配置之前,请确定 Looker (Google Cloud Core) 将配置为连接到哪些系统:

  • 数据源:Looker (Google Cloud Core)将连接到哪些数据源(例如 BigQuery、Cloud SQL、本地数据库)?
  • Git 代码库:Git 代码库托管在何处(例如,公共 GitHub、托管在 Google Cloud 上的私有 GitHub Enterprise)?
  • 团队专业知识:您的团队是否具备网络专业知识?

基础信息

选择网络配置时,请考虑以下事项:

  • 与 BigQuery 的连接:与 BigQuery 的所有连接都使用 Google 的专用网络,无论网络配置选项如何。
  • SSO 配置:如果为 SSO 配置了第三方身份提供商,则通信会从用户的浏览器发送到身份提供商,然后重定向到 Looker (Google Cloud Core)实例。只要重定向网址可供用户访问,此配置就适用于所有选项。
  • 实例创建:必须在创建实例时选择网络配置。创建后,除了在以下情况下,否则无法更改:向专用服务访问通道或 Private Service Connect 仅专用 IP 实例添加公共 IP 连接,或者从专用服务访问通道或 Private Service Connect 混合连接实例中移除公共 IP 连接。
  • 功能可用性:开箱即用的功能可用性因网络选项而异。如需了解详情,请参阅 Looker (Google Cloud Core) 功能差异

网络配置选项

下图可帮助您确定哪种网络配置选项适合您。该图使用缩写 PSC 表示 Private Service Connect,使用 PSA 表示专用服务访问通道。

仅限公共 IP

  • 说明:实例具有公共网址,流量通过公共互联网传输。这是最简单的设置,不需要高级网络配置。如果您需要自定义网址(例如 looker.mycompany.com),可以设置自定义网域

Private Service Connect - 仅限专用 IP - 推荐

  • 为何选择 Private Service Connect?:Private Service Connect 是 Google 推荐的面向服务的连接方法,用于连接专用网络中的资源。它避免了网络范围内的 VPC 对等互连、IP 范围冲突和传递性对等互连限制带来的复杂性。它使用面向服务的连接,而不是网络范围内的对等互连,旨在支持所有新的高级 Looker (Google Cloud Core)功能。
  • 说明:借助 Private Service Connect,Looker (Google Cloud Core) 通过 Private Service Connect 端点连接到您的资源,而您通过 Looker (Google Cloud Core) 实例公开的 Private Service Connect 端点连接到该实例。
  • 限制:您的实例只能通过其 Private Service Connect 端点进行访问,没有公共 IP 地址。VPC 中的每个不同的数据源可能都需要单独的端点配置。
  • 要求:如果连接到公共互联网上的资源(例如 github.com),您可以使用受控的本地出站流量,或者使用互联网 NEG 配置南向 Private Service Connect 连接。为了使 Private Service Connect 正常运行,请确保 Looker (Google Cloud Core) 实例详情页面中的 Private Service Connect 连接状态为已接受
  • 了解详情

Private Service Connect - 公共 IP 和专用 IP - 推荐

  • 为什么选择 Private Service Connect?Private Service Connect 是 Google 推荐的面向服务的连接方法,用于连接到专用网络中的资源。它避免了网络范围的 VPC 对等互连、IP 范围冲突和传递性对等互连限制的复杂性。它使用面向服务的连接,而不是全网络对等互连,旨在支持所有新的高级 Looker (Google Cloud Core)功能。此选项提供可从互联网访问的公共网址,与“仅限公共 IP”选项类似,但会使用 Private Service Connect 连接通过您的 VPC 将 Looker (Google Cloud Core) 的出站流量路由到您的数据源或 Git 代码库。
  • 说明:您的实例具有可从互联网访问的公共网址,但从 Looker (Google Cloud Core) 到数据源或 Git 代码库的所有出站流量都会通过 Private Service Connect 连接路由到您的 VPC。
  • 限制:VPC 中的每个不同数据源可能都需要单独的端点配置。
  • 要求:如果连接到不在 VPC 中的公共互联网上的资源(例如 github.com),您可以使用受控原生出站流量,也可以使用互联网 NEG 配置南向 Private Service Connect 连接。为了使 Private Service Connect 正常运行,请确保 Looker (Google Cloud Core)实例详情页面中的 Private Service Connect 连接状态为已接受
  • 了解详情

专用服务访问通道 - 仅专用 IP - 旧版

  • 为何选择专用服务访问通道?:专用服务访问通道是一种依赖于 VPC 网络对等互连的旧方法。如果您已设置 VPC 对等互连,则此方法可能适合您,但它容易出现伸缩问题、IP 范围耗尽问题,并且不支持传递性对等互连。如需详细了解专用服务访问通道,请参阅创建专用连接(专用服务访问通道)Looker (Google Cloud Core) 实例
  • 说明:您的实例只能通过其专用 IP 地址从您的 VPC 或其他对等互连的网络内访问;它没有公共网址。此选项需要配置自定义网域,以便提供便于用户记忆的网址。所有流量都通过您的 VPC 路由。
  • 限制:需要 /22 IP 范围才能进行设置。某些 BI 连接器可能无法使用。需要具备网络专业知识才能进行设置。不支持传递对等互连;如果您的数据源位于与 VPC 对等互连的网络中(如在枢纽辐射型模型中),Looker (Google Cloud Core) 将无法使用专用服务访问通道访问该数据源。如果您使用的是共享 VPC,请咨询您的网络管理员,讨论宿主项目中的 /22 IP 范围分配和对等互连影响。
  • 要求:如果连接到公共 Git 代码库(例如 github.com),则需要额外的基础架构,例如代理虚拟机或 Cloud NAT。

专用服务访问通道 - 公共 IP 和专用 IP - 旧版

  • 为何选择专用服务访问通道?专用服务访问通道是一种依赖于 VPC 网络对等互连的旧方法。如果您已设置 VPC 对等互连,则此方法可能适合您,但它容易出现伸缩问题、IP 范围耗尽问题,并且不支持传递性对等互连。如需详细了解专用服务访问通道,请参阅为 Looker (Google Cloud Core) 创建专用服务访问通道专用连接
  • 说明:您的实例具有可从互联网访问的公共网址,但从 Looker (Google Cloud Core)到数据源或 Git 代码库的所有出站流量都会通过 VPC 网络对等互连功能路由到您的 VPC。
  • 限制:需要 /22 IP 范围才能进行设置。需要具备网络专业知识才能进行设置。不支持传递性对等互连;如果您的数据源位于与 VPC 对等互连的网络中(如在 Hub-and-Spoke 模型中),Looker (Google Cloud Core)将无法使用专用服务访问通道访问该数据源。如果您使用的是共享 VPC,请咨询您的网络管理员,讨论宿主项目中的 /22 IP 范围分配和对等互连影响。

后续步骤